Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome Alle versies ouder dan 155.0.8059.39
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 155.0.8059.39
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Google Chrome zit een fout in het onderdeel Core. Het programma gebruikt daar geheugen nog nadat het is vrijgegeven (een use-after-free). Een aanvaller kan dit misbruiken met een speciaal opgemaakte webpagina en zo code uitvoeren buiten de sandbox, de afgeschermde omgeving die de browser normaal van de rest van je computer scheidt.
Wie loopt risico?
Je loopt risico als je een Chrome-versie gebruikt die ouder is dan 155.0.8059.39. Een aanvaller moet je er wel toe krijgen een kwaadaardige pagina te openen, bijvoorbeeld via een link. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Update Chrome
Werk Google Chrome bij naar versie 155.0.8059.39 of nieuwer. Open het menu, ga naar Help en kies Over Google Chrome. De browser zoekt dan zelf naar de update.
Start de browser opnieuw
Herstart Chrome na het updaten, want de oplossing werkt pas na een herstart.
Wees voorzichtig met links
Open geen links van afzenders die je niet vertrouwt zolang je Chrome nog niet hebt bijgewerkt.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een use-after-free (CWE-416) in het onderdeel Core van Google Chrome. Een object wordt vrijgegeven, maar er blijft een verwijzing naar bestaan die later opnieuw wordt gebruikt. Een aanvaller kan dit uitlokken met een speciaal samengestelde HTML-pagina. Daarmee is code uitvoeren buiten de Chrome-sandbox mogelijk. De aanval verloopt via het netwerk, vraagt geen voorafgaande rechten en vereist wel handelen van de gebruiker, zoals het openen van de pagina. Chromium beoordeelt de ernst zelf als High, de CVSS-score is 9,6.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee